CVE-2020-5252

Оценки

EPSS

0.000нет0.0%
0%20%40%60%80%100%

Процентиль: 0.0%

CVSS

4.1средний3.x
0246810

Оценка CVSS: 4.1/10

Все оценки CVSS

CVSS 3.x
4.1

Вектор: CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:U/C:N/I:H/A:N

CVSS 2.0
1.9

Вектор: AV:L/AC:M/Au:N/C:N/I:P/A:N

Описание

Пакет командной строки “safety” для Python имеет потенциальную проблему безопасности. Существуют две характеристики Python, которые позволяют вредоносному коду “отравить” подпрограммы обнаружения пакетов Safety командной строки, маскируя или запутывая другие вредоносные или небезопасные пакеты. Эта уязвимость считается малозначимой, поскольку атака использует существующее условие Python, а не сам инструмент Safety. Это может произойти, если: вы запускаете Safety в среде Python, которой не доверяете. Вы запускаете Safety из той же среды Python, где установлены ваши зависимости. Пакеты зависимостей устанавливаются произвольно или без надлежащей проверки. Пользователи могут смягчить эту проблему, выполнив любое из следующих действий: выполните статический анализ, установив Docker и запустив образ Safety Docker: $ docker run –rm -it pyupio/safety check -r requirements.txt Запустите Safety для статического списка зависимостей, такого как файл requirements.txt, в отдельной чистой среде Python. Запустите Safety из конвейера непрерывной интеграции. Используйте PyUp.io, который запускает Safety в контролируемой среде и проверяет Python на наличие зависимостей без необходимости их установки. Используйте онлайн-проверку требований PyUp.

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

nvd

CWE

CWE-807

Уязвимое ПО (1)

Тип: Конфигурация

Поставщик: pyup

Продукт: safety

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:a:pyup:safety:*:*:*:*:*:*:*:*",      "versionEndIncluding": "1.8.6",      "vulnerable": true    }  ],  "operator": "OR"}

Источник: nvd